当前位置: 首页 > news >正文

ELK通过winlogbeat收集windows系统日志并转发给logstash配置文件

1、windows主机上winlogbeat配置

# ======================== Winlogbeat inputs ========================= winlogbeat.event_logs: # 1. 应用程序日志 - name: Application ignore_older: 72h # 2. 系统日志 - name: System ignore_older: 72h # 3. 安全日志 - name: Security ignore_older: 72h # 【重要建议】安全日志量极大,建议只采集关键事件ID,否则容易撑爆存储 # event_id: 4624, 4625, 4634, 4647, 4672, 4688, 4689, 4720, 4726 # ======================== Processors ========================= processors: - add_host_metadata: ~ - add_cloud_metadata: ~ # ======================== Outputs ========================= # 禁用 Elasticsearch 输出 # output.elasticsearch: # hosts: ["localhost:9200"] # 启用 Logstash 输出 output.logstash: hosts: ["10.10.xxx.xx:5044"] # 使用你之前提供的 Logstash 地址 compression_level: 3 loadbalance: true bulk_max_size: 2048 # ======================== Logging ========================= logging.level: info logging.to_files: true logging.files: path: C:\ProgramData\winlogbeat\logs name: winlogbeat.log keepfiles: 7

2、logstash配置文件

放入新建的pipeline目录里 [root@elk-lo-node03 pipeline]# cat windows-winlogbeat-log.conf input { beats { port => 5045 #目录下多个conf文件的话,端口要修改,不要冲突 tags => ["windows-input"] } } output { elasticsearch { hosts => ["https://10.10.xxx.xx:9200"] index => "logs-app-windows-%{+yyyy.MM.dd}" user => "elastic" password => "JcJv*xxxxxxxxxxxx" ssl_certificate_verification => false } stdout { codec => rubydebug } }

3、pipeline目录下新增conf文件后,要同步修改pipelines.yml

[root@elk-lo-node03 config]# pwd /opt/logstash/config [root@elk-lo-node03 config]# ll total 48 -rw-r--r-- 1 root root 2924 Apr 1 17:49 jvm.options -rw-r--r-- 1 root root 8680 Apr 1 17:49 log4j2.properties -rw-r--r-- 1 root root 502 Jun 4 14:37 logstash.conf -rw-r--r-- 1 root root 342 Apr 1 17:49 logstash-sample.conf -rw-r--r-- 1 root root 15745 Apr 1 17:49 logstash.yml drwxr-xr-x 2 root root 98 Jun 16 15:12 pipeline -rw-r--r-- 1 root root 794 Jun 16 15:14 pipelines.yml -rw-r--r-- 1 root root 1696 Apr 1 17:49 startup.options [root@elk-lo-node03 config]# ll pipeline total 12 -rw-r--r-- 1 root root 750 Jun 4 16:01 beats-elk-log.conf -rw-r--r-- 1 root root 359 Jun 16 15:03 network-device-log.conf -rw-r--r-- 1 root root 360 Jun 16 09:53 windows-winlogbeat-log.conf [root@elk-lo-node03 config]# cat pipelines.yml - pipeline.id: beats-elk-log #接收filebeat日志 path.config: "config/pipeline/beats-elk-log.conf" pipeline.workers: 2 pipeline.batch.size: 125 pipeline.batch.delay: 50 queue.type: persisted queue.max_bytes: 1gb queue.checkpoint.acks: 1024 queue.drain: false - pipeline.id: windows-winlogbeat-log #接收winlogbeat日志 path.config: "config/pipeline/windows-winlogbeat-log.conf" pipeline.workers: 2 pipeline.batch.size: 125 pipeline.batch.delay: 50 queue.type: persisted queue.max_bytes: 1gb queue.checkpoint.acks: 1024 queue.drain: false - pipeline.id: network-device-log #接收防火墙等网络设备日志 path.config: "config/pipeline/network-device-log.conf pipeline.workers: 2 pipeline.batch.size: 125 pipeline.batch.delay: 50 queue.type: persisted queue.max_bytes: 1gb queue.checkpoint.acks: 1024 queue.drain: false
http://www.jsqmd.com/news/1029269/

相关文章:

  • 2026年闲置蒂芙尼钻戒怎么出手?广州钻石回收店盘点 - 逸程
  • 批量扫码设备有哪些?多型号面阵批量识别硬件技术参数与场景适配分析
  • 微信数据解析技术的合规边界:从技术突破到法律反思
  • 一线观察:长期体验下西安排名靠前GEO优化公司的底层现象 - 热点速览
  • 终极指南:如何在IntelliJ IDEA中打造专业阅读环境
  • 载人双轮自平衡机器人完整设计方案
  • 2026年6月管道抽真空厂家实力推荐指南 - 多才菠萝
  • 保山市2026年奢侈品手表包包回收门店权威测评:这五家店铺回收价格最高 - 谊识预商贸
  • 2026年10款论文降AI率网站横评:从90%降至10%的硬核之选
  • 揭阳市奢侈品回收门店红黑榜:综合实力最强的五家店铺推荐 - 谊识预商贸
  • 龙岩市奢侈品手表包包回收回收门店权威测评:综合实力最强的五家店铺推荐 - 谊识预商务
  • 免费开源虚拟桌面伴侣终极指南:如何用Mate Engine打造个性化虚拟伙伴
  • 宁波出手爱马仕、迪奥看这篇,2026靠谱名包回收商家 - 名奢变现站
  • 如何用Xournal++打造你的终极数字手写笔记工作流:从新手到专家的完整指南
  • 杭州市奢侈品手表包包回收回收门店权威测评:综合实力最强的五家店铺推荐 - 谊识预商务
  • Open Library API终极指南:如何构建全球最大的图书数据集成平台
  • 百度网盘解析工具:三步获取真实下载地址告别限速烦恼
  • SMBGhost漏洞复现实战:从原理到DoS攻击的完整操作指南
  • 北海市2026奢侈品手表包包回收防骗指南:跑了5家店总结出的真实报价经验 - 谊识预商贸
  • 阜新市闲置奢侈品变现必看:手表包包回收门店真实测评汇总 - 谊识预商贸
  • 3分钟搞定安卓自动打卡:DailyTask终极免费解决方案
  • 当算法有了“五感”:多模态数据融合如何向人体感官协同学习?
  • 3步解锁AEUX:从Figma设计到After Effects动画的无缝转换秘诀
  • 马鞍山市奢侈品手表包包回收价格差距高达15%:实测对比告诉你哪家店报价最实在 - 谊识预商务
  • 重庆二手包包回收猫腻:附件单独回收反而得不偿失 - 讯息早知道
  • HoRain云--React Memo
  • 终极游戏模组管理器:Irony Mod Manager 完整指南
  • 企业不同名代付难?这样合规轻松解决。
  • Qt 操作 Word 文档解决方案
  • 北京奢侈品手表包包回收回收门店权威测评:综合实力最强的五家店铺推荐 - 谊识预商贸